· Jonathan Izquierdo · Guías prácticas  ·

19 min de lectura

Ciberataque a tu empresa: protocolo de respuesta en las primeras horas

El tiempo medio de ruptura ha bajado a 29 minutos. Te explico el protocolo forense paso a paso para contener un ciberataque y preservar las evidencias desde el minuto cero.

El tiempo medio de ruptura ha bajado a 29 minutos. Te explico el protocolo forense paso a paso para contener un ciberataque y preservar las evidencias desde el minuto cero.

Calcula tu peritaje

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Estimar coste del peritaje →

o consulta gratuita

El tiempo medio que tarda un atacante en moverse lateralmente tras el acceso inicial a una red corporativa ha bajado a 29 minutos, y esa cifra es lo que hace urgente todo lo que viene después. El dato es del Global Threat Report 2026 de CrowdStrike, que lo presenta como «a 65% increase in speed from 2024»: la edición anterior daba 48 minutos. El caso más rápido documentado son ahora 27 segundos desde el acceso inicial hasta el movimiento lateral, según esa misma edición 2026. Los atacantes son cada vez más rápidos; las empresas, no.

Mientras tanto, el tiempo medio global que tarda una organización en identificar y contener una brecha es de 241 días, según el informe IBM Cost of a Data Breach 2025 (IBM, 2025). Es decir: los atacantes necesitan minutos para causar daño, y las empresas tardan meses en identificarlo y contenerlo.

En España, la magnitud que sí puede citarse con fuente es la del INCIBE: en 2025 el INCIBE-CERT gestionó 122.223 incidentes de ciberseguridad —unos 335 al día—. Su balance sí desglosa por categorías: dentro de los casos de malware, 392 fueron de ransomware. Lo que no ofrece es una serie homogénea que permita afirmar aquí un porcentaje concreto de crecimiento del ransomware.

En la práctica forense, las empresas pierden casos judiciales, coberturas de seguro y mucho dinero no por falta de tecnología, sino por falta de protocolo en las primeras horas tras un ciberataque. Este artículo recoge esa guía práctica, paso a paso.

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Breakout time: 29 minutos de media y 27 segundos el caso más rápido registrado (CrowdStrike GTR 2026); eran 48 minutos y 51 segundos en la edición anterior
  • Detección global: 241 días de media en identificar + contener (IBM, 2025)
  • España 2025: el INCIBE-CERT gestionó 122.223 incidentes de ciberseguridad, 392 de ellos de ransomware (INCIBE)
  • Obligación legal: Notificar AEPD en 72 horas (art. 33 RGPD), NIS2 exige alerta inicial en 24 horas
  • Clave forense: lo que se haga en las primeras horas influye directamente en si la evidencia podrá sostenerse en juicio
  • Lo que decide el coste no es el tamaño de la empresa sino la rapidez: cada hora sin contener amplía el alcance, y cada intento de «arreglarlo» destruye la evidencia que sostendría la reclamación al seguro

Protocolo de respuesta urgente con perito forense

La ventana critica: por que las primeras horas lo deciden todo

El 82 % de las detecciones de 2025 no involucraron malware residente en disco, según el Global Threat Report 2026 de CrowdStrike —79 % en la edición anterior—. Son ataques basados en identidad: credenciales robadas, phishing, ingeniería social, abuso de herramientas legítimas del sistema. El vishing (phishing por voz) aumentó un 442 % entre el primer y segundo semestre de 2024. Que una detección no implique malware en disco no significa que el antivirus, el cortafuegos o las alertas sean siempre incapaces de verla; sí significa que las defensas centradas solo en firmas de malware dejan de bastar.

Cuando un atacante obtiene acceso, la media hasta que se mueve lateralmente es de 29 minutos. Si en esa media hora nadie reacciona, el atacante ya ha escalado privilegios, accedido a datos críticos y, en muchos casos, desactivado las copias de seguridad.

La mediana global de permanencia de un atacante dentro de la red —el dwell time— fue de 11 días en el M-Trends 2025 y ha subido a 14 días en el de 2026, que atribuye la subida a una mayor sofisticación en la evasión de defensas. Parece poco, pero en esas dos semanas un atacante experimentado puede exfiltrar terabytes de información, mapear toda la infraestructura y preparar un ataque de ransomware o extorsión coordinado.

Lo que ocurre en las primeras horas después de detectar el ataque determina tres cosas:

  1. Si la evidencia digital sera admisible en juicio (cadena de custodia)
  2. Si la empresa cumplira con sus obligaciones legales de notificación (RGPD, NIS2)
  3. En buena medida, cuánto acaba costando el incidente

Protocolo INCIBE: las 6 fases de respuesta a incidentes

El Instituto Nacional de Ciberseguridad (INCIBE) estructura su procedimiento de gestión de ciberincidentes en seis fases: preparación, identificación, contención, mitigación, recuperación y post-incidente. Es el marco de referencia en España, con la línea de ayuda 017 y el buzón de incidencias del INCIBE-CERT. Los tiempos de la tabla siguiente son objetivos operativos orientativos de este protocolo, no plazos fijados por INCIBE, y deben adaptarse a la naturaleza, el alcance y la criticidad de cada incidente.

FaseObjetivoTiempo orientativo
1. PreparaciónTener plan antes del incidenteContinuo (pre-incidente)
2. IdentificaciónConfirmar que hay un incidente real0-30 minutos
3. ContenciónDetener la propagación del ataque30 min - 3 horas
4. MitigaciónEliminar la amenaza de los sistemas3-48 horas
5. RecuperaciónRestaurar operaciones normales1-30 días
6. Post-incidenteLecciones aprendidas, informe final30-90 días

Las fases 2 y 3 (identificación y contención) son las que ocurren en las primeras horas y donde se cometen los errores que después no tienen solución. Vamos a desglosarlas.

Fase 1: evaluación inicial (los primeros 30 minutos)

La primera reacción ante un posible ciberataque suele ser pánico, y el pánico genera errores irreversibles. Es habitual que administradores de sistemas reformateen servidores comprometidos, que se ordene apagar todo o que se borren logs creyendo que se “limpia” el sistema. Todas esas acciones destruyen evidencia forense.

  1. Revisar alertas de los sistemas de detección: consultar IDS/IPS, firewall, EDR, SIEM y cualquier sistema de monitorización. Anotar timestamps exactos (con zona horaria), IPs origen/destino, puertos y protocolos involucrados

  2. Identificar el tipo y alcance del incidente: determinar si es ransomware, exfiltración de datos, acceso no autorizado, denegación de servicio, compromiso de credenciales u otro tipo. Cada tipo requiere una contención diferente

  3. Evaluar la severidad: usar una escala predefinida (critico, alto, medio, bajo) basada en el impacto operativo, los datos afectados y el número de sistemas comprometidos. Un ransomware que cifra el servidor de producción es critico; un phishing aislado sin credenciales comprometidas es bajo

  4. Documentar todo desde el minuto cero: abrir un registro de incidentes con fecha, hora exacta, acciones tomadas, personas involucradas y decisiones adoptadas. Este registro sera fundamental para el informe pericial, la notificación a la AEPD y la reclamación al ciberseguro

  5. Evitar apagar los equipos afectados: la memoria RAM contiene procesos del malware, claves de cifrado en uso y conexiones activas, y al apagar se pierde. La regla general es desconectar de la red sin apagar. La excepción la marca CISA: si no puedes aislar el equipo o la red y el ataque —por ejemplo, un ransomware— sigue propagándose, el responsable de respuesta puede ordenar el apagado, documentando la pérdida de la memoria volátil

Error critico mas frecuente

El error más frecuente en respuesta a incidentes: apagar o reiniciar los equipos comprometidos por defecto. Cada vez que un equipo se apaga, se pierden las claves de cifrado en RAM, los procesos maliciosos activos, las conexiones de red y los logs volátiles. En un caso de ransomware, la clave de descifrado puede estar en memoria; en uno de exfiltración, el proceso que está enviando datos sigue activo y puede identificarse. Salvo que la contención lo exija, apagar antes de capturar la memoria destruye evidencia difícil de recuperar.

Fase 2: comunicación y coordinacion

Una vez confirmado el incidente, la comunicación debe ser inmediata, controlada y limitada.

Reglas de comunicación durante un incidente

PrincipioQue hacerQue NO hacer
Limitar el conocimientoInformar solo al equipo de crisis designadoEnviar email masivo a toda la empresa
Designar un coordinadorUna sola persona centraliza las comunicacionesQue cada departamento actue por su cuenta
Canal seguroUsar teléfono o app cifrada (el email corporativo puede estar comprometido)Comunicar por el canal habitual sin verificar que no esta comprometido
Registro escritoDocumentar cada decisión, llamada y acciónTomar decisiones verbales sin registro
Contacto con autoridadesNotificar a INCIBE-CERT, AEPD y Fuerzas de Seguridad según apliqueEsperar a “tenerlo todo claro” antes de contactar

A quien contactar y cuando

  1. INCIBE-CERT (017 o incidencias@incibe-cert.es): inmediatamente si es empresa privada. Proporcionan asistencia técnica gratuita y coordinan con otros CERT europeos si el ataque tiene origen transfronterizo

  2. CCN-CERT (Centro Criptológico Nacional): las entidades del sector público notifican al CCN los incidentes con impacto significativo conforme al Esquema Nacional de Seguridad (art. 33 del Real Decreto 311/2022). Los operadores críticos y otros sujetos deben identificar su CSIRT de referencia según su régimen sectorial

  3. AEPD (Agencia Española de Protección de Datos): en un máximo de 72 horas si hay brecha de datos personales con riesgo para los afectados (art. 33 RGPD). Si el riesgo es alto, también debe notificarse directamente a los afectados (AEPD, Notificación brechas)

  4. Fuerzas y Cuerpos de Seguridad del Estado: denuncia en comisaría o vía Policía Nacional (Brigada Central de Investigación Tecnológica) o Guardia Civil (Departamento Contra el Cibercrimen, antes GDT). La denuncia es esencial para la investigación criminal, y algunas pólizas de ciberseguro la requieren como parte de la comunicación del siniestro; el condicionado concreto lo fija cada aseguradora

  5. Perito informático forense: cuanto antes. La preservación de evidencia digital requiere metodología ISO 27037 y cadena de custodia desde el primer momento. Un peritaje tardio pierde evidencia volátil critica

Plazos legales de notificación: la cuenta atrás empieza al tener constancia

Los plazos son estrictos y las sanciones por incumplimiento, severas. Esta tabla resume las obligaciones legales que aplican en España:

Obligaciones legales de notificación: los plazos y el tramo correcto

En el RGPD las 72 horas se cuentan desde que el responsable tiene constancia de la brecha de datos personales (no desde cualquier alerta técnica), y solo se notifica a la autoridad cuando es probable que entrañe riesgo para los derechos y libertades. En NIS2, para las entidades incluidas, los plazos corren desde que se tiene constancia de un incidente significativo.

Sobre las cuantías, una precisión que circula mal casi siempre: no notificar una brecha no es una infracción del 4 %. Las obligaciones de los arts. 33 y 34 están entre «los artículos 25 a 39» que el art. 83.4.a del RGPD sanciona con 10 millones de euros o el 2 % del volumen de negocio global, el que sea mayor. El tramo del 4 % (art. 83.5) corresponde a otra cosa: vulnerar los principios del tratamiento, los derechos de los interesados o las transferencias internacionales.

Esto no rebaja la exposición, la sitúa: un incidente grave suele arrastrar las dos infracciones —la falta de notificación por el 83.4 y el incumplimiento del deber de seguridad del art. 5.1.f por el 83.5—, y por esa segunda vía sí entra el 4 %. Pero atribuirlo a la notificación es equivocarse de artículo, y se nota en un escrito.

NormativaPlazoA quienCondiciónSanción máxima
RGPD Art. 3372 horasAEPDBrecha de datos personales con riesgo10 M€ o el 2 % del volumen global, el que sea mayor (art. 83.4.a) (AEPD, guía de brechas)
RGPD Art. 34Sin dilación indebidaAfectadosRiesgo alto para sus derechos y libertades10 M€ o el 2 %, mismo tramo (art. 83.4.a)
NIS2 - Alerta inicial24 horasCSIRT de referenciaIncidente significativo (entidades esenciales/importantes)Esenciales: máx. ≥10 M€ o 2 %. Importantes: máx. ≥7 M€ o 1,4 %, el que sea mayor
NIS2 - Notificación formal72 horasCSIRT de referenciaMismo incidente, con evaluación inicialMisma sanción
NIS2 - Informe final1 mes tras la notificación de 72 hCSIRT de referenciaInforme completo con causa raíz y medidasMisma sanción
ENS (sector público)Según el ENSCCN-CERTIncidentes con impacto significativoResponsabilidad administrativa (art. 33 RD 311/2022)

Nota sobre NIS2 en España: la Directiva NIS2 (Directiva UE 2022/2555) debió transponerse antes del 17 de octubre de 2024. El Consejo de Ministros aprobó el Anteproyecto de Ley de Ciberseguridad el 14 de enero de 2025 y, a marzo de 2026, el Gobierno todavía lo describía como una norma en tramitación por los ministerios. El 8 de julio de 2026 la Comisión Europea remitió a España al Tribunal de Justicia por no haber notificado la transposición completa. Aun así, las empresas que operan en la UE deben prepararse ya para cumplir sus requisitos.

Fase 3: contención del ataque (primeras 3 horas)

La contención tiene un objetivo claro: detener la propagación sin destruir evidencia. Es el equilibrio más difícil de mantener bajo presión.

  1. Desconectar de la red los equipos afectados: retirar el cable de red o desactivar el WiFi. No apagar. Esto impide que el atacante se mueva lateralmente a otros sistemas, pero preserva la memoria RAM y los procesos activos

  2. Segmentar la red: si se dispone de VLANs o firewalls internos, aislar los segmentos afectados del resto de la infraestructura. El objetivo es contener el ataque en el perímetro más pequeño posible

  3. Identificar el vector de ataque: determinar como entro el atacante. Las vias más frecuentes son: credenciales robadas (phishing, brute force, infostealer), vulnerabilidad explotada (RDP expuesto, VPN sin parchear), proveedor comprometido (supply chain) o insider malicioso. El vector determina la contención especifica

  4. Clonar discos afectados antes de cualquier intervención: realizar copias forenses bit a bit (imagen forense) de los discos de los equipos comprometidos. Siempre trabajar sobre la copia, nunca sobre el original. Verificar integridad con hash SHA-256. Esta imagen es la base de cualquier informe pericial posterior

  5. Capturar datos volátiles: volcado de memoria RAM, listado de procesos activos, conexiones de red establecidas, sesiones de usuario abiertas, tareas programadas y registros de eventos recientes. Todo esto desaparece al apagar o reiniciar

  6. Revocar credenciales comprometidas: resetear contraseñas de todas las cuentas potencialmente afectadas, empezando por las cuentas con privilegios de administración. Revocar tokens de sesión activos. Activar MFA donde no estuviera habilitado

  7. Preservar logs: copiar y proteger los logs de firewall, servidor, aplicación, Active Directory, VPN y cualquier sistema relevante. Los logs son la cronología del ataque y seran imprescindibles para el análisis forense y para la notificación a la AEPD

Checklist primeras 3 horas: 15 acciones imprescindibles

Esta es la lista de comprobación en formato lámina imprimible. Cada acción tiene un responsable y un tiempo máximo de ejecución:

#AcciónResponsableTiempo maxPrioridad
1Confirmar el incidente (no falso positivo)IT / SOC15 minCritica
2Activar el plan de respuesta a incidentesCoordinador de crisis15 minCritica
3Abrir registro cronológico del incidenteCoordinador de crisis5 minCritica
4Desconectar equipos afectados de la red (NO apagar)IT10 minCritica
5Capturar memoria RAM de equipos comprometidosPerito forense / IT30 minCritica
6Clonar discos duros (imagen forense SHA-256)Perito forense1-2 hCritica
7Preservar logs (firewall, AD, VPN, servidor)IT30 minAlta
8Identificar vector de entradaIT / Perito forense1-2 hAlta
9Segmentar red y aislar segmentos afectadosIT / Red30 minAlta
10Revocar credenciales comprometidas + activar MFAIT30 minAlta
11Notificar a la dirección y al asesor jurídicoCoordinador de crisis30 minAlta
12Contactar con INCIBE-CERT (017)Coordinador de crisis1 hAlta
13Valorar si hay brecha de datos personales (RGPD)DPO / Jurídico2 hAlta
14Iniciar documentación para notificación AEPDDPO / Jurídico3 hMedia
15Preparar comunicación interna controladaComunicación3 hMedia

El papel del perito informático forense en las primeras horas

Un perito informático forense aporta tres capacidades que el equipo de IT interno normalmente no tiene:

1. Preservación de evidencia con validez judicial

Una cadena de custodia documentada según la norma ISO/IEC 27037 ayuda a acreditar la identidad, la integridad y la trazabilidad de la evidencia: el perito documenta quién accedió a ella, cuándo, qué herramientas utilizó y verifica su integridad con hashes criptográficos SHA-256. Su admisión y su valor en un procedimiento penal, civil o ante la AEPD dependen del conjunto probatorio y de las objeciones planteadas; no lo decide por sí sola una única técnica, pero una cadena de custodia sólida es lo que permite sostener la evidencia frente a la impugnación.

2. Análisis forense para determinar alcance real

El equipo de IT suele centrarse en restaurar el servicio. El perito se centra en responder: que paso exactamente, como entraron, que datos se vieron afectados, durante cuanto tiempo tuvieron acceso y si el ataque sigue activo. Este análisis forense digital es el que determina si la brecha afecta a datos personales (y por tanto obliga a notificar a la AEPD) y cual fue la causa raiz.

3. Informe pericial para tribunales, aseguradoras y AEPD

El informe pericial informático es el documento que necesitan tres actores distintos:

  • Tribunales: si hay denuncia penal o reclamación civil, el informe pericial acredita los hechos técnicos ante el juez
  • Ciberseguros: muchas pólizas pueden exigir un informe pericial independiente y documentación del incidente para tramitar la cobertura; qué se exige y en qué plazo lo fija el condicionado de cada póliza
  • AEPD: la notificación de brecha del art. 33 RGPD requiere describir la naturaleza de la brecha, las categorías de datos afectados, las consecuencias probables y las medidas adoptadas. El informe pericial proporciona la base técnica para todo ello

Si tu empresa trabaja con un despacho de abogados especializado en tecnología, el perito y el abogado deben coordinarse desde las primeras horas para garantizar que la estrategia técnica y la estrategia legal esten alineadas.

El coste de no actuar a tiempo

Las cifras hablan por si solas:

IndicadorDatoFuente
Incidentes gestionados en España (2025)122.223INCIBE-CERT
De ellos, ransomware392INCIBE-CERT
Tiempo medio detección + contención241 díasIBM Cost of a Data Breach 2025
Dwell time mediano global (2025)14 díasM-Trends 2026 (Mandiant)
Sanción RGPD por no notificar (arts. 33/34)10 M€ o 2 % (art. 83.4); otras infracciones hasta 20 M€ o 4 %AEPD

La diferencia entre una respuesta rápida en las primeras horas y una respuesta tardía puede aumentar sustancialmente el coste del incidente: no solo por el daño directo, sino por las sanciones regulatorias, los problemas de cobertura del ciberseguro, el daño reputacional y la potencial responsabilidad de los administradores.

Lo que debes tener preparado antes del ataque

El mejor momento para preparar la respuesta a un ciberataque es antes de que ocurra. Estas son las cinco cosas que toda empresa debería tener listas:

  1. Plan de respuesta a incidentes documentado y ensayado: no un documento teórico de 200 páginas que nadie ha leido. Un protocolo práctico con roles, contactos, procedimientos y checklist. Ensayado al menos una vez al año con simulacros

  2. Contacto de perito forense preestablecido: cuando ocurre el incidente no es momento de buscar perito en Google. Tener un acuerdo previo con un perito informático forense que conozca tu infraestructura reduce el tiempo de respuesta critico. En mi caso, los clientes con acuerdo de respuesta reciben atención en menos de 4 horas

  3. Copias de seguridad 3-2-1 verificadas: 3 copias de los datos, en 2 soportes diferentes, con 1 copia offline o inmutable. Y verificadas periódicamente. De nada sirve tener backups que no se han probado restaurar

  4. Monitorización activa: EDR en endpoints, SIEM centralizado, alertas configuradas. Si nadie vigila, nadie detecta. La monitorización 24/7 acorta el tiempo que un atacante permanece dentro sin ser detectado (el dwell time mediano global fue de 14 días en 2025)

  5. Formación del personal: el 82 % de las detecciones recientes no implicaron malware residente en disco, sino identidad, ingeniería social y robo de credenciales. Simulacros de phishing trimestrales y formación básica en ciberseguridad para todos los empleados

Preguntas frecuentes

¿Cuál es el primer paso al detectar un ciberataque en la empresa?

Confirmar que el incidente es real (descartar falso positivo), activar el plan de respuesta a incidentes y desconectar de la red los equipos afectados sin apagarlos. La memoria RAM contiene evidencia volátil critica que se pierde al apagar. Simultáneamente, abrir un registro cronológico y contactar al coordinador de crisis designado.

¿Estoy obligado a notificar a la AEPD si sufro un ciberataque?

Si el ciberataque afecta a datos personales y supone un riesgo para los derechos y libertades de las personas, sí. El art. 33 del RGPD obliga a notificar a la AEPD en un máximo de 72 horas desde que se tiene constancia de la brecha. Si el riesgo es alto, el art. 34 exige además notificar directamente a los afectados. El incumplimiento del deber de notificar se sanciona por el art. 83.4 con hasta 10 millones de euros o el 2 % del volumen de negocio; otras infracciones del RGPD pueden alcanzar los 20 millones o el 4 % (AEPD, Guía de brechas).

¿Cuánto cuesta la respuesta forense a un ciberataque?

Depende del alcance. Una respuesta inicial con preservación de evidencia, análisis forense básico e informe pericial para una PYME con 5-10 equipos afectados puede costar entre 2.000 y 6.000 euros. Para ataques de ransomware o exfiltraciones masivas en grandes empresas, el coste de la investigación forense completa oscila entre 10.000 y 50.000 euros. Frente al coste que puede alcanzar un incidente grave sin contener, la inversión en respuesta forense suele ser una fracción.

¿Qué diferencia hay entre el equipo de IT y un perito informático forense?

El equipo de IT se centra en restaurar el servicio lo antes posible. El perito informático forense se centra en preservar la evidencia con validez judicial, determinar el alcance exacto del compromiso y elaborar un informe pericial que sirva ante tribunales, AEPD y aseguradoras. Ambos roles son complementarios y deben trabajar coordinados desde el primer minuto. El riesgo de actuar solo con IT es destruir evidencia al priorizar la restauración.

¿Qué pasa si no tengo plan de respuesta a incidentes?

Sin plan, la respuesta será reactiva, descoordinada y lenta. Las decisiones se tomarán bajo presión sin criterio predefinido, lo más probable es que se destruya evidencia forense, se incumplan los plazos de notificación y se dispare el coste del incidente. Contar con un plan documentado y ensayado es una recomendación básica para cualquier empresa que trate datos o dependa de sus sistemas, con independencia de su tamaño; el INCIBE ofrece recursos y guías de apoyo para elaborarlo.

¿La NIS2 me obliga a algo si soy una PYME?

Como regla general, la NIS2 alcanza a entidades de los tipos de sus anexos I y II (energía, transporte, sanidad, banca, infraestructuras digitales, entre otros) que sean medianas o mayores. Algunos sujetos entran con independencia del tamaño en los supuestos tasados del artículo 2 (ciertos proveedores de comunicaciones, de confianza o de DNS, proveedores únicos y entidades identificadas como críticas). Estar en un sector o suministrar a una entidad obligada no incluye por sí solo a toda micro o pequeña empresa, aunque la entidad obligada sí debe gestionar el riesgo de su cadena de suministro. En todo caso, los requisitos del RGPD (notificación en 72 h, medidas de seguridad adecuadas) aplican a cualquier empresa que trate datos personales, con independencia de su tamaño.

¿Tu empresa ha sufrido un ciberataque?

Respuesta forense en menos de 4 horas. Preservacion de evidencia con cadena de custodia ISO 27037, análisis forense, informe pericial para tribunales, AEPD y ciberseguros. Cobertura nacional.

Fuentes y referencias

  1. CrowdStrike — Global Threat Report, edición 2026 (datos de 2025), verificado literal: «27 sec: the fastest recorded eCrime breakout time», «The average eCrime breakout time dropped to just 29 minutes — a 65% increase in speed from 2024», «82% of detections in 2025 were malware-free». Esa URL de marca sirve siempre la última edición, así que el año se comprueba abriéndola.
  2. CrowdStrike — Global Threat Report, edición 2025 (datos de 2024): 48 minutos de breakout time medio, 79 % de detecciones sin malware y un aumento del 442 % del vishing entre semestres.
  3. Google Cloud / Mandiant — M-Trends 2025 (11 días de dwell time mediano) y M-Trends 2026 (14 días).
  4. IBM — Cost of a Data Breach Report 2025: 241 días de media para identificar y contener una brecha. ibm.com/think
  5. INCIBE-CERT — Procedimiento de gestión de ciberincidentes para el sector privado y la ciudadanía (las seis fases de respuesta).
  6. INCIBE — Detectó más de 122.000 incidentes de ciberseguridad en 2025 (122.223 incidentes; 392 de ransomware).
  7. AEPD — Guía para la notificación de brechas de datos personales.
  8. Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. BOE-A-2022-7191 (art. 33, notificación de incidentes).
  9. Directiva (UE) 2022/2555 (NIS2). DOUE-L-2022-81963 (ámbito, plazos y sanciones).
  10. CISA — #StopRansomware Guide (aislamiento y excepción de apagado).

Artículo redactado por Jonathan Izquierdo, perito informático forense. Ex-CTO, 5x AWS Certified, metodología ISO 27037. Especializado en respuesta a incidentes, preservación de evidencia digital e informes periciales para tribunales, AEPD y aseguradoras.

Última actualización: 7 de septiembre de 2026.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Guías prácticas con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp